На сейф-пакете должны быть видны следы несанкционированного доступа к его содержимому. В работе показан способ создания лазейки в сейф-пакете, позволяющей обойти индикацию его вскрытия. Пакет заранее покрывается прозрачным слоем силикона под его индикаторной лентой. Это предотвращает прилипание ленты намертво и позволяет снова открыть и повторно запечатать пакет, не оставив никаких улик или изменений в его внешнем виде. Данная уязвимость позволяет лицам, закупающим и использующим сейф-пакеты в организации, обходить ее систему безопасности. Например, при многодневном голосовании на выборах в России такие пакеты используются для хранения неподсчитанных бюллетеней и регулярно подвергаются взлому. Улучшение протокола использования сейф-пакетов может снизить данный риск.
Различные способы пломбировки, выявляющие несанкционированный доступ, применяются с античных времен и распространены повсеместно [6; 16]. Для того чтобы меры безопасности такого рода были эффективны для защиты любого ценного актива, всем заинтересованным участникам необходимо быть должным образом обученными и досконально придерживаться протокола использования пломбировки [2; 7]. В данной работе я исследую общедоступные пластиковые сейф-пакеты, в которых используется пломбировочная индикаторная лента. Идея сейф-пакета заключается в том, что любая попытка доступа к его содержимому должна оставлять видимые следы на пакете. Они широко используются в торговле, банковском деле, авиационной безопасности, игорном бизнесе, в лабораториях, полиции и судах для перевозки и хранения ценностей, образцов, вещественных доказательств, подлинных предметов и документов.
На недавних выборах в России наблюдатели зафиксировали на видео незапечатывающиеся сейф-пакеты, используемые для «обеспечения сохранности» бюллетеней [12; 20], а анонимный журналистский источник подтвердил их наличие у избирательных комиссий [22], не раскрывая при этом, как именно происходит подделка. Я независимо воспроизвел эти результаты. Процитированные сообщения могут быть верхушкой айсберга, поскольку большинство случаев вскрытия пакетов, вероятно, остаются необнаруженными на выборах и при других видах их использования.
Была протестирована продукция пяти производителей (рис. 1), доступная для заказа на российском рынке в конце 2024 г. Две марки пакетов были от европейских производителей и три — от российских. Все они имеют практически идентичные элементы защиты от незаметного вскрытия. Нижний край пакета образован перегибом без шва сплошного листа двухслойного полиэтилена. По боковым краям лицевая и задняя стороны пакета соединены паяным швом и напечатана строка микрошрифта, чтобы сделать попытку разрезать и снова запаять край очевидной (рис. 2). По верхнему краю лицевая и задняя стороны также соединены паяным швом (рис. 2 c–e). Задняя сторона в верхней ее части разрезана по всей ширине пакета, чтобы образовать отверстие (рис. 2 e). Индикаторная лента установлена поверх разреза при изготовлении пакета, и несколько миллиметров ее нижнего края изначально намертво приклеены к пакету ниже разреза. Остальная часть ленты по ширине оставлена свободной, а клеевой слой на ней защищен от приклеивания к пакету защитной подложкой (лайнером, рис. 2 d, e). Уникальный серийный номер напечатан на лицевой и задней сторонах пакета (рис. 3). Он также напечатан либо на клеевой стороне ленты, либо под лентой и на отрывных квитанциях (рис. 3 c, d).
Рис. 1. Тестируемые сейф-пакеты. Каждый сфотографирован с лицевой и задней стороны в одинаковом масштабе. (a) Пакет 1 производства ООО «Аспломб Технолоджи» (Россия), https://aceplomb.ru/. (b) Пакет 2 марки Гуардикс (производства ООО «Империал-рус», Россия), https://guardix.ru/. (c) Пакет 3 производства ООО «Силтэк» (Россия), https://www.siltech.ru/. (d) Пакет 4 производства компании Orfix (Германия), https://www.orfix.com/. (e) Пакет 5 производства компании Amerplast (Финляндия), https://amerplast.com/. Все были куплены в розницу.
Рис. 2. Элементы защиты по краям пакетов. На каждой фотографии — пять пакетов. Нижний и боковой края показаны с (a) лицевой и (b) задней стороны пакета. Между паяным швом и боковым краем расположена строка микрошрифта. Верхний край показан с (c) лицевой и (d) задней стороны, желтой стрелкой отмечено положение верхнего паяного шва на всех пяти пакетах. (e) Индикаторная лента с защитной подложкой (лайнером) отогнута, чтобы обнажить разрез, образующий отверстие пакета.
Рис. 3. Уникальный серийный номер пакета напечатан на (a) лицевой стороне (кроме пакетов 3 и 4), (b) задней стороне (у пакета 5 он находится в зоне заклейки лентой), (c) на ленте или под лентой и (e) на отрывных квитанциях.
Чтобы запечатать пакет, лайнер снимается и лента слегка прижимается к задней стороне пакета, перекрывая его отверстие и прилипая при этом намертво (рис. 4). Попытка ее отделить разрывает ее многослойный клеевой слой, проявляя в нем надписи. Это визуально заметно и не может быть скрыто установкой ленты обратно в исходное положение (рис. 4 c, d).
Рис. 4. Запечатывание пакета. (a) Лайнер удаляется и лента прижимается к пакету, приклеиваясь намертво и блокируя доступ к отверстию. (b) На запечатанном пакете лента не проявляет никаких особенностей. (c) Попытка удалить ленту разрушает ее, оставляя видимые следы как на ленте, так и на пакете. (d) Возвращение ленты на прежнее место не скрывает следов ее удаления.
Ни один из производителей не публикует подробный протокол использования и инспекции сейф-пакетов. Инструкция для пользователя содержит несколько основных шагов, продублированных в виде рисунков на задней стороне каждого пакета (рис. 1). Пакеты не разрешается запечатывать при температуре ниже нуля. Однако после их запечатывания лента сохраняет свои индикаторные свойства при любой температуре.
Я попытался модифицировать эти пакеты, чтобы можно было отделить и снова криклеить ленту, не оставив следов. Сначала я пытался намазать пакет 1 под его индикаторной лентой различными жидкостями и вязкими смазками: сливочным маслом, разными маслами и мазями, машинными смазками и силиконовой смазкой с фторопластом. Я также натирал пакет парафиновой свечой. Хотя некоторые из этих смазок не дают ленте прилипнуть в течение короткого времени, после нескольких часов хранения в запечатанном состоянии она частично прилипает и при отклеивании проявляет следы повреждения. Я пришел к выводу, что наблюдатель, сообщивший об использовании маслянистой жидкости [12], вероятно, неверно определил вид обработки поверхности. Кроме того, все нанесенные мною на пакет вещества заметны глазу и пачкают пальцы, что потенциально может их раскрыть.
Далее я попытался покрыть пакет под лентой сохнущим силиконовым раствором. К сожалению, это увенчалось успехом. Такая обработка дает сухую поверхность, визуально идентичную нетронутой. Однако лента слабо прилипает к ней и может быть отклеена многократно без следов повреждений, даже после нескольких дней хранения в запечатанном состоянии при комнатной температуре.
Сначала я готовлю силиконовый раствор. Компоненты для него есть в магазинах и стоят менее 1000 ₽ (согласно принятой практике обнародования уязвимостей в физических мерах безопасности [3], ряд технических деталей в статье опущен; они будут предоставлены специалистам по безопасности по запросу). Такой раствор дает тонкое прозрачное покрытие с полуматовой поверхностью, похожей на поверхность материала пакета и не изменяющей его внешний вид. Чтобы модифицировать неиспользованный пакет, раствор сначала наносится на внутреннюю поверхность пакета за его отверстием одним мазком кисти (рис. 5 a). Растворитель быстро испаряется, оставляя тонкий слой силикона. Затем отверстие пакета можно заложить бумажными салфетками, чтобы предотвратить появление следов капель и потеков (рис. 5 b). Поперек пакета приклеивается малярная лента, чтобы ограничить зону дальнейшего покрытия полоской наружной поверхности пакета, с которой индикаторная лента контактирует при запечатывании. Раствор наносится на эту полоску кистью дважды, чтобы растворитель мог высохнуть между нанесениями.
Рис. 5. Нанесение силиконового покрытия. (a) Раствор сначала наносится на внутреннюю поверхность пакета под разрезом, чтобы предотвратить прилипание ленты, если она соприкоснется с этой поверхностью во время запечатывания пакета. (b) Затем раствор наносится на внешнюю поверхность пакета, к которой лента должна приклеиваться. Краска, которой напечатан серийный номер пакета 5 под лентой (указан красной стрелкой), чувствительна к марке растворителя.
Это покрытие практически не меняет внешний вид пакета и его действительно трудно заметить, особенно случайному наблюдателю при обычном освещении помещения. На рис. 6 сравнены нетронутые и покрытые силиконом пакеты. Покрытие также не имеет запаха. Человек, запечатывающий пакет, может не осознать, что была модификация, потому что его задача состоит в том, чтобы приклеить ленту, а она фактически кажется прилипшей к пакету (рис. 7 a, b). Однако адгезия очень слабая, и ленту можно легко отклеить, не повредив ее (рис. 8 и 9). Это позволяет получить доступ к содержимому пакета и повторно запечатать его, не оставляя видимых следов (рис. 7 c). Фактически покрытая силиконом поверхность имитирует свойства лайнера, которым защищена индикаторная лента. Это позволяет предположить, что данная уязвимость характерна для любой индикаторной ленты и любой конструкции сейф-пакета, ее использующей.
Рис. 6. Сравнение нетронутого и покрытого силиконом пакетов в рассеянном свете на отражение. Полуглянцевая поверхность силиконового покрытия очень похожа на поверхность полиэтиленового материала пакетов 1–4. Лишь на пакете 5 заметно небольшое отличие при этих условиях освещения, что изначально нанесенная на него матовая бледно-желтая полоса стала более блестящей. Чтобы это заметить, надо внимательно разглядывать пакет при хорошем освещении и знать, что искать.
Рис. 7. Запечатывание пакета, покрытого силиконом. (a) Лайнер удаляется как обычно, а лента визуально кажется прилипшей к пакету. (b) На запечатанном пакете лента не проявляет никаких особенностей, как и ожидалось. (c) Тот же экземпляр пакета, повторно запечатанный после его вскрытия и доступа к содержимому. Лента так же не проявляет никаких особенностей, что ожидалось. Сравните с рис. 4 (a, b).
Рис. 8. Распечатывание пакета, покрытого силиконом. Индикаторная лента отлепляется без прикасания к ее клею, с помощью кусочков малярной ленты, временно приклеенных к ее внешней стороне.
Рис. 9. Распечатывание пакета, покрытого силиконом. Пакет полностью открыт без каких-либо повреждений индикаторной ленты. Теперь его содержимое доступно. Следует действовать осторожно, чтобы клеевая сторона индикаторной ленты ничего не коснулась, пока пакет открыт. Придерживайте индикаторную ленту за временно приклеенные к ней снаружи кусочки малярной ленты.
Если после несанкционированного доступа к содержимому есть риск дальнейшего обследования пакета или расследования, силикон можно смыть с помощью растворителя и бумажных салфеток перед повторным запечатыванием, скрыв таким образом следы лазейки (рис. 10). Тогда пакет запечатается намертво и будет вести себя идентично обычному. Однако при этом отклеенную ленту необходимо очень осторожно приклеить назад, чтобы воспроизвести ее первоначальное положение, поскольку после первого ее контакта с вымытой поверхностью дальнейшая регулировка положения станет невозможна. Эта задача облегчается использованием прозрачной прокладки, покрытой силиконом и временно вставляющейся в отверстие пакета (рис. 10 b–d).
Рис. 10. Удаление лазейки, демонстрируется на пакете 1. (a) Силиконовое покрытие размягчается и смывается растворителем. (b) В открытый разрез пакета вставляется прозрачная пластиковая прокладка, покрытая силиконом (указана желтой стрелкой). Лента на нее опускается и выравнивается по всей длине в окончательное положение. (c, d) После визуальной проверки положения ленты прокладка постепенно вытаскивается, а лента постепенно прижимается к пакету. (e) Пакет теперь запечатан намертво. (f) и (g) После запечатывания лента проявляет все свои ожидаемые индикаторные свойства при попытке ее отклеивания.
Кратко рассмотрим, как мошенник может исправить ошибку, повредившую ленту во время несанкционированного доступа. Для начала предварительная тренировка выполнения всех операций на дополнительных экземплярах пакета снизит риск таких оплошностей. Если повреждение ленты незначительное точечное, прозрачная точка может быть закрашена цветным перманентным маркером. Если лента повреждена так, что замаскировать это невозможно, есть следующие варианты действий. Для тех пакетов, на лентах которых не напечатан серийный номер (например, пакеты 2, 4 и 5), можно полностью отклеить поврежденную ленту, смыть остатки ее клея растворителем и наклеить новую ленту, отрезанную от неиспользованного пакета [18]. Это уменьшит ширину ленты, но мало кто это заметит. Сильное охлаждение ленты жидкостью из перевернутого баллончика пневматического очистителя поможет снять ее, не разорвав пакет (необходимо для пакета 5). Смытый серийный номер пакета при необходимости можно напечатать заново с помощью ручного каплеструйного принтера (необходимо для пакета 2). В качестве альтернативы возможно установить на пакет ленту-имитацию из упаковочного скотча похожего цвета [18]. Номер на нее можно нанести с помощью того же принтера.
В большинстве применений сейф-пакетов доступ к пакету до его запечатывания имеют несколько человек. Возможно изготовить в пакетах лазейки или подменить их на экземпляры с лазейками в цепочке закупок и поставок, во время хранения пакетов и во время их первого запечатывания. Выявление описанной лазейки требует обучения и требует ручного обследования каждого пакета как до его запечатывания, так и во время распечатывания, что большинство пользователей не делают.
Во многих применениях сейф-пакетов лицо, осуществляющее их запечатывание или распечатывание, может быть заинтересовано в несанкционированном доступе к их содержимому. Среди этих применений выборы представляют собой более сложный случай. Каждый участник выборов принципиально не доверяет всем остальным, однако каждый должен иметь возможность проконтролировать безопасность сейф-пакета, имея небольшую предварительную подготовку или вовсе без нее. Поэтому я подробно обсужу такую ситуацию на примере многодневных выборов в России, проводимых с 2020 г. [21].
В конце каждого дня голосования, кроме последнего, бюллетени запечатываются в сейф-пакет и хранятся без наблюдения до подсчета голосов в конце последнего дня. Члены избирательных комиссий не проходят никакой подготовки по применению сейф-пакетов. Правилами предписывается лишь осмотр сейф-пакета на предмет «повреждений, свидетельствующих о нарушении его целостности» и сверка его индивидуального номера (Федеральный закон № 67-ФЗ «Об основных гарантиях избирательных прав и права на участие в референдуме граждан Российской Федерации» делегирует установление большинства процедур многодневного голосования Центральной избирательной комиссии (ст. 63.1 п. 9); в настоящее время порядок многодневого голосования определяется ее постановлением № 86/718-8 [19]). Нет никаких требований к источнику и качеству сейф-пакетов, не предусмотрено их обследование после вскрытия. Имеются многочисленные сообщения о преступных манипуляциях с сейф-пакетами, их неправильном запечатывании, посещении мест их хранения членами комиссий и иными лицами по ночам, а также о препятствовании осмотру сейф-пакетов наблюдателями. Только за прошедшие в отдельных округах страны выборы в сентябре 2024 г., было подано более 40 таких жалоб [11; 12; 13; 18; 20; 22], то есть около 10% всех опубликованных жалоб в дни голосования [13]. Я подозреваю, что лазейкой, подобной описанной мною, уже пользовались для подмены бюллетеней во время их хранения [12; 20; 22]. Отмечу, что на выборах чаще всего использовались сейф-пакеты производства ООО «Аспломб Технолоджи» (примером которых является пакет 1) [13], но иногда использовались пакет 2 и другие марки.
Отмена многодневного голосования может показаться легким решением, но в случае однодневного голосования закон требует организации досрочного голосования. Проблема сохранности бюллетеней при этом никуда не исчезнет. Бюллетени досрочного голосования хранятся в обычных бумажных конвертах, и известны случаи обнаружения признаков их вскрытия [15; 17].
Известно, что пломбы с индикацией несанкционированного доступа в целом не подходят для обеспечения безопасности современных выборов [1; 4; 10; 14; 18]. Несмотря на это, возможно предпринять шаги по введению обязательной подготовки членов избирательных комиссий и протокола использования средств защиты [5; 8; 9; 16]. Я считаю, что действующие правила [19] должны быть пересмотрены, чтобы привести их в соответствие с реалиями уязвимостей при хранении бюллетеней. В обязательный онлайн-курс обучения членов избиркомов нужно добавить урок по работе с сейф-пакетами и их обследованию на предмет следов вскрытия (с примерами). В пределах одного избирательного участка следует использовать пакеты только одной модели. В первый день голосования до первой упаковки бюллетеней в сейф-пакет на каждом избирательном участке надо проводить тренировочное упражнение на его экземпляре. Еще один неиспользованный экземпляр должен быть отдан присутствующим на участке наблюдателям. Должно быть прописано в процедурах, что разрешается всем присутствующим на избирательном участке, включая наблюдателей, обследовать сейф-пакеты вручную. Конкретную лазейку, описанную в этой статье, можно выявить, проверив адгезию пакета к кусочку малярной ленты. Процедуры должны позволять каждому наблюдателю и члену комиссии проделать это. Должно быть выделено достаточно времени на осмотр пакета (не менее 3 минут на каждый) и разрешено его фотографирование с произвольно близкого расстояния. Избирательный участок должен быть оборудован настольной лампой для проведения осмотра при ярком освещении. Рукописные подписи поверх индикаторной ленты должны быть разрешены (действующие правила разрешают их ставить вне индикаторной ленты [19]). Перед тем как пакет будет вскрыт на подсчете голосов, его необходимо сравнить бок о бок с образцом такого же неиспользованного пакета, чтобы подметить любые отличия [8]. Каждому присутствующему на участке должно быть разрешено обследовать вскрытые пакеты (после того, как из них извлечены бюллетени) своими руками, включая выворачивание их наизнанку для осмотра внутренних поверхностей и швов, а также отклейку индикаторных лент. В случае обнаружения следов несанкционированного вскрытия, участковая комиссия не должна иметь иного выбора, кроме как признать извлеченные из пакета бюллетени недействительными. Использованные сейф-пакеты и отделенные от них части должны храниться в течение одного года вместе с другой избирательной документацией для возможности их повторного обследования [9; 16].
В дополнение к правилам для избирательных участков необходимо принять меры, предотвращающие фабричное изготовление «клонов» сейф-пакетов и индикаторных пломб с одинаковыми номерами, которое сейчас случается [14; 18]. Возможно, сертификация Центральной избирательной комиссией определенных моделей сейф-пакетов либо централизованная их закупка для нужд выборов позволит избежать таких проблем с их качеством.
Также видеозаписи круглосуточного видеонаблюдения с избирательных участков очень полезны для контроля хранения бюллетеней. Если до 2020 г. они транслировались в интернете, то сейчас их фактически невозможно получить. Эти записи следует снова сделать общедоступными.
Я описал простой способ установки лазейки на сейф-пакет. Разобрано его использование на многодневных выборах в России и подчеркнута необходимость значительных изменений в процедурах работы избирательных комиссий. Сделанные выводы актуальны и для других применений сейф-пакетов.
Я благодарю неустановленных лиц, изобретших и применивших этот метод взлома до меня [12; 20; 22], но постеснявшихся его обнародовать. Производители протестированных сейф-пакетов и Центральная избирательная комиссия Российской Федерации были ознакомлены со статьей до ее публикации. Последняя ответила, что «информация о предполагаемых нарушениях... была проверена и подтверждения не нашла» и что «предположения о возможных нарушениях в отсутствие конкретных фактов не могут быть положены в основу... усложнения избирательных процедур».
Автор заявляет об отсутствии конфликта интересов.
Подробности материалов и методов можно получить у автора по обоснованному запросу.
Поступила в редакцию 10.04.2025, в окончательном виде 08.05.2025.